WordPress, bir eklentinin sürümünün WordPress.org güncelleme API’si üzerinden dağıtılmadan önce her sürüm için otomatik bir güvenlik incelemesi başlatacağını duyurdu. Bu inceleme, olası güvenlik sorunlarını analiz etmek ve risk bulunmamasını sağlamak amacıyla yapılıyor.
WordPress Resmi Eklenti Deposu Ekibi Eş Lideri David Perez, "Yeni eklentiler dizine girmeden önce incelenir, ancak bu noktadan sonra güncellemeler sürekli olarak yayınlanır" dedi. "Bir eklenti bugün güvenli olabilirken gelecekteki bir sürümde açık ya da kötü amaçlı kod getirebilir."
WordPress, bir sürümün kaydedilmesi ile eklentinin alt kullanıcılara ulaştırılması arasında "tutarlılık gösteren bir inceleme adımı" bulunmamasının kötü amaçlı saldırılara kapı açabileceğini belirtti.
İçerik yönetim sistemi platformu, otomatik incelemesinin 28 Temmuz 2026’da yaklaşık 20.000 aktif kurulumu bulunan bir eklentinin sürümüne eklenmiş bir arka kapı tespit ettiğini kaydetti. Sürüm soğuma penceresi içinde olduğu için tehlikeye uğramış sürüm WordPress.org güncelleme API’si üzerinden dağıtılmadı.
Eklenti, WordPress güvenlik şirketi Wordfence tarafından Plugins Ekibi’ne güncelleme bildirildikten 26 dakika sonra indirmeye kapatıldı. WordPress eklentinin adını açıklamadı.
5 Haziran 2026’dan bu yana her WordPress eklentisi ve teması, otomatik güncellemelerle dağıtılmadan önce Protect The Shire adlı yeni güvenlik girişimi kapsamında bir soğuma döneminden geçiyor. Amaç, kötü amaçlı güncellemelerin son kullanıcılara hemen ulaşmasını engellemek için sürece bir miktar sürtünme katmak. Soğuma süresi ilk tanıtıldığında 24 saat iken bugün altı saat düzeyinde.
En son çaba, bir eklenti veya tema sürümü için yüksek risk puanı oluştuğunda dağıtımın Plugins Ekibi müdahalesi olmadan otomatik olarak durdurulması gereken bir güvenlik boşluğunu kapatmayı hedefliyor. Süreç şu adımlardan oluşuyor.
Soğuma döneminde her sürümdeki değişiklikler WordPress.org’da yapay zeka modelleri ve Jetpack Scan ile analiz ediliyor.
Sonuçlar çapraz doğrulanıyor ve bir güvenlik puanına dönüştürülüyor. Daha yüksek puan potansiyel olarak daha yüksek riski gösteriyor.
İnceleme tamamlandığında yüksek risk puanına sahip sürümler otomatik olarak engelleniyor, eşik altındaki sürümler ise normal sürece devam ediyor.
Eklenti katkıda bulunanları bulgularla ilgili bir e-posta alıyor. E-postalar yalnızca bir eklenti engellendiğinde gönderiliyor.
Yüksek risk puanı her zaman kötü niyetli olduğunu göstermiyor. Puan, kasıtlı kötü amaçlı yazılımların yanı sıra istem dışı eklenmiş güvenlik açıklarını da dikkate alıyor.
Perez, takip eden bir açıklamada güvenlik incelemesinin "herhangi bir güvenlik denetiminin aradığı aynı açık sınıflarını" aradığını belirtti ve geliştiricilerin kodlarını doğrulamak ve kod kalitesini sağlamak için WordPress Kodlama Standartları ile PHP_CodeSniffer kurallarını izlemelerini istedi. WooCommerce uzantıları yayınlayan geliştiricilere Quality Insights Toolkit test platformu öneriliyor.
Risk puanını yükseltebilecek diğer kalıplar şunlar:
Yetki kontrolü olmayan REST, AJAX veya admin-post uç noktaları. Yalnızca nonce yetkilendirme yerine geçmez.
$wpdb->prepare() kullanılmadan oluşturulan sorgular.
İstek verisinden oluşturulan dosya yolları, yüklemeler, silmeler veya include’lar.
İstek verisi veya uzaktan yanıtta unserialize() kullanımı.
Aboneler veya kimliği doğrulanmamış kullanıcıların erişebildiği uç noktalardan yazılan seçenekler, kullanıcı meta verileri veya ayarlar.
Çalışma zamanında alınan veya değerlendirilen kod ile karıştırılmış veya paketlenmiş kod.
Bir sürüm engellendiğinde geliştiricinin kısıtlamaları kaldırmasının tek yolu bulguları gözden geçirip sorunları düzeltmek ve yeni bir sürüm yayınlamaktır. Yeni sürüm yüksek risk eşiğinin altında puan alırsa normal soğuma sürecine devam eder.
"Bir bulgu hatalı görünüyorsa yazarlar Plugins Ekibi ile iletişime geçebilir" diyen Perez, "Ekip çok sayıda incelemeyi yönetiyor, bu nedenle bir itirazın manuel olarak incelenmesini beklemekten çok daha hızlı bir şekilde düzeltilmiş bir sürüm yayınlamak neredeyse her zaman daha hızlıdır" ifadelerini kullandı.